Adresse IP privée ou publique: comprendre la différence sans se tromper

Adresse IP privée ou publique: comprendre la différence sans se tromper

Une adresse IP privée sert à identifier un appareil dans un réseau local. Une adresse IP publique sert à identifier une connexion sur Internet. Cette distinction explique pourquoi votre PC peut afficher une adresse du type 192.168.x.x alors qu’un site web voit une autre adresse quand vous vous connectez.

Le sujet paraît théorique, mais il résout beaucoup de pannes courantes : accès impossible à une imprimante, caméra IP inaccessible depuis l’extérieur, VPN qui ne répond pas, serveur maison invisible, conflit d’adresse après changement de box. Dans tous ces cas, savoir où se trouve la frontière entre réseau local et Internet évite de chercher au mauvais endroit.

La règle courte est simple à retenir : une IP privée reste derrière votre routeur, tandis qu’une IP publique circule sur Internet et sert de point d’entrée ou de sortie visible.

En bref
  • ✓Une IP privée est utilisée dans un réseau local : maison, bureau, Wi-Fi, VLAN ou réseau d’entreprise.
  • ✓Une IP publique est routable sur Internet et doit être unique à l’échelle mondiale.
  • ✓Le routeur fait souvent la traduction entre plusieurs IP privées et une seule IP publique grâce au NAT.
  • ✓Les plages privées IPv4 les plus fréquentes sont 10.0.0.0/8 à 172.16.0.0/12 et 192.168.0.0/16.
  • ✓Pour diagnostiquer un problème, commencez par identifier votre IP locale, votre passerelle, puis l’IP publique vue depuis Internet.
Routeur reliant un réseau local privé à Internet avec carte réseau abstraite
Le routeur marque la frontière pratique entre les appareils du réseau local et l’adresse visible depuis Internet.

Adresse IP privée ou publique : la différence en une phrase

Une adresse IP privée fonctionne uniquement dans un réseau interne. Elle peut être réutilisée dans des millions de logements, bureaux ou ateliers, parce qu’elle n’est pas directement routée sur Internet. Une adresse IP publique, elle, est visible et routable sur Internet : elle permet aux autres réseaux de savoir où envoyer les paquets destinés à votre connexion ou à votre serveur.

Un exemple simple suffit. Votre ordinateur peut avoir une adresse locale en 192.168.1.x. Votre téléphone, votre imprimante et votre NAS ont chacun une autre adresse privée. Quand ces appareils sortent vers Internet, ils passent par la box ou le routeur, qui utilise l’adresse publique fournie par l’opérateur. Pour un site web externe, tous ces appareils peuvent donc sembler venir de la même IP publique.

C’est précisément le rôle du NAT, et c’est aussi la raison pour laquelle deux appareils du même foyer peuvent sortir avec la même identité publique. Le NAT, pour Network Address Translation, traduit les échanges entre les adresses privées internes et l’adresse publique utilisée côté Internet. Il ne remplace pas un pare-feu, mais il explique pourquoi un appareil local n’est généralement pas joignable directement depuis l’extérieur tant qu’aucune redirection de port ou règle spécifique n’a été configurée.

Comparatif

IP privée vs IP publique

La différence se joue sur la portée et le routage.

IP privée

Réseau local

Utilisée derrière une box, un routeur, un VLAN ou un réseau interne.

IP publique

Internet

Attribuée par un opérateur ou un hébergeur, visible depuis l’extérieur.

NAT

Traduction

Permet à plusieurs appareils privés de partager une sortie publique.

Les plages privées à connaître

Trois plages suffisent à reconnaître la majorité des réseaux privés IPv4 : 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16. Une box domestique utilise souvent 192.168.0.x ou 192.168.1.x. Une entreprise, un VPN ou un lab réseau peut préférer 10.x.x.x, car cette plage offre beaucoup plus d’adresses internes et permet de séparer plus facilement les sites, les VLAN, les serveurs et les réseaux invités.

La plage 172.16.0.0/12 est plus piégeuse pour les débutants. Seule la zone allant de 172.16.0.0 à 172.31.255.255 est privée. Une adresse 172.50.x.x, par exemple, n’appartient pas à cette plage privée. C’est un détail important dans les environnements professionnels, car une mauvaise lecture peut créer un plan d’adressage incohérent.

Il existe aussi des adresses spéciales qui ne sont pas des IP privées classiques, mais que l’on croise souvent pendant un dépannage. L’adresse 127.0.0.1 désigne la machine elle-même, via la boucle locale. Les adresses 169.254.x.x apparaissent souvent quand un appareil n’a pas reçu d’adresse par DHCP. Ces cas ne doivent pas être confondus avec une configuration locale normale. Ils sont utiles pour diagnostiquer, mais ils ne remplacent pas une vraie passerelle vers le réseau ni un bail DHCP correctement fourni par le routeur.

Pour approfondir ce point, consultez LAN MAN WAN PAN, qui traite plus précisément de comprendre lan, man, wan et pan sans se tromper d’échelle.

PlageUsage courantPoint de vigilance
10.0.0.0/8Réseaux d’entreprise, VPN, labs.Très large, donc pratique mais à organiser proprement.
172.16.0.0/12Réseaux internes structurés.Ne pas confondre avec toute la famille 172.x.x.x.
192.168.0.0/16Box domestiques, petits bureaux.Fréquente, donc parfois conflictuelle avec certains VPN.
127.0.0.0/8Boucle locale.Teste la machine elle-même, pas le réseau.
169.254.0.0/16Auto-configuration locale.Souvent signe d’un DHCP absent ou inaccessible.

Pourquoi votre IP locale n’est pas celle vue par un site web

Quand vous consultez un site, votre ordinateur envoie les paquets vers la passerelle, généralement votre box. Celle-ci remplace l’adresse privée source par son adresse publique, garde une table de correspondance, puis renvoie les réponses vers le bon appareil interne. Ce mécanisme est invisible dans l’usage quotidien, mais il devient central dès que vous hébergez un service ou dépannez une connexion.

Si un outil en ligne affiche votre IP, il montre l’adresse publique vue depuis Internet. Si votre système d’exploitation affiche une adresse en 192.168.x.x ou 10.x.x.x, il montre l’adresse privée attribuée à votre interface réseau. Les deux informations sont justes, mais elles ne décrivent pas le même côté du routeur.

Cette nuance évite une erreur fréquente : tenter de joindre depuis Internet une adresse privée, alors qu’elle n’existe que dans le réseau local. Une adresse privée n’est pas publiée sur Internet. Si vous voulez accéder à une caméra, un serveur de jeu, un NAS ou un service interne depuis l’extérieur, il faut un chemin explicite : redirection de port, VPN, tunnel sécurisé, reverse proxy ou service cloud prévu pour cet usage. Ouvrir directement des ports sans comprendre l’exposition revient à transformer un service local en cible publique.

Routeur séparant les appareils du réseau local privé et le cloud Internet public
Le NAT sépare les appareils internes de l’adresse publique utilisée pour sortir vers Internet.

Quand utiliser une IP privée fixe

Un appareil utilisateur peut changer d’adresse sans conséquence. Un équipement de service, beaucoup moins. Dans un réseau simple, le DHCP attribue automatiquement les adresses. C’est suffisant pour un PC portable, un smartphone ou une tablette. En revanche, certains équipements gagnent à garder toujours la même adresse privée : imprimante, NAS, serveur local, caméra, contrôleur domotique, borne Wi-Fi ou machine de test. Cela facilite l’accès, stabilise les raccourcis et limite les surprises après redémarrage.

Le plus propre consiste souvent à réserver l’adresse dans le serveur DHCP du routeur, plutôt qu’à configurer manuellement chaque appareil. Le routeur reconnaît l’équipement et lui redonne la même adresse. Cette méthode évite deux machines configurées avec la même IP, un classique des réseaux bricolés trop vite.

Gardez un plan simple, même si votre réseau grandit. Réservez une zone pour les équipements fixes, une zone pour les appareils utilisateurs, et notez les exceptions. Dans une petite entreprise, cette discipline suffit à prévenir beaucoup de pannes. Si tout est laissé “au hasard”, le jour où une imprimante change d’adresse ou où un VPN entre en conflit avec 192.168.1.0/24, le dépannage devient plus long que nécessaire. Un plan court, même dans un simple tableur, vaut mieux qu’une mémoire approximative quand le réseau local commence à accumuler NAS, caméras, bornes Wi-Fi et postes nomades.

Checklist

Checklist de configuration locale

À vérifier avant de modifier une adresse ou d’ouvrir un accès.

  • ✓Identifier l’adresse IP locale de l’appareil concerné.
  • ✓Vérifier la passerelle par défaut et le masque de sous-réseau.
  • ✓Réserver l’adresse dans le DHCP si l’équipement doit rester joignable.
  • ✓Éviter les doublons d’adresse sur le réseau.
  • ✓Documenter les équipements fixes : NAS, imprimantes, caméras, serveurs.
  • ✓Tester depuis le réseau local avant d’essayer depuis Internet.

Et IPv6 dans tout ça ?

IPv6 change la logique sans rendre IPv4 inutile du jour au lendemain. Avec IPv6, l’espace d’adressage est beaucoup plus vaste et l’idée d’une traduction systématique comme le NAT IPv4 devient moins centrale. Un appareil peut recevoir une adresse IPv6 globale, utilisable sur Internet, tout en restant protégé par le pare-feu du routeur. C’est un point important : avoir une adresse globalement routable ne signifie pas que toutes les connexions entrantes doivent être acceptées.

Pour l’utilisateur, le résultat peut sembler paradoxal. En IPv4, son PC affiche souvent une adresse privée et sort via l’IP publique de la box. En IPv6, il peut afficher une adresse globale en plus d’adresses locales. Le dépannage doit donc vérifier les deux piles : IPv4 pour les anciens services, IPv6 pour les accès modernes, et DNS pour savoir quel chemin est réellement utilisé.

Dans une PME, il ne faut pas désactiver IPv6 “par réflexe”. Le meilleur choix consiste plutôt à comprendre s’il est utilisé, comment le pare-feu le filtre et si les services internes l’écoutent. Beaucoup de diagnostics deviennent confus parce qu’un service répond en IPv4 mais pas en IPv6, ou inversement. La priorité reste la même : identifier l’adresse source, l’adresse destination, puis la règle réseau qui autorise ou bloque le trafic.

IP publique, exposition et sécurité

Une IP publique n’est pas dangereuse en soi. Elle devient sensible lorsqu’un service écoute dessus : interface d’administration, serveur web, bureau à distance, caméra, console de gestion ou port redirigé vers une machine interne. C’est là que la frontière entre connectivité et sécurité devient concrète, parce qu’un équipement auparavant limité au LAN peut recevoir des tentatives de connexion venues de n’importe où. La bonne question n’est donc pas “ai-je une IP publique ?”, mais “qu’est-ce qui répond derrière cette IP ?”.

Pour approfondir ce point, consultez géolocaliser une photo, qui traite plus précisément de géolocaliser une photo sans se tromper ni exposer sa vie privée.

Un routeur domestique ou professionnel doit refuser par défaut les connexions entrantes non sollicitées. Si vous ajoutez une redirection de port, vous créez une exception. Avant de le faire, demandez-vous si un VPN ne serait pas plus sûr, si l’authentification est solide, si le logiciel est à jour et si le service exposé a vraiment besoin d’être public.

Ne confondez pas NAT et protection complète : c’est une frontière technique, pas une politique de sécurité à lui seul. Le NAT réduit l’exposition directe des machines internes, mais il ne corrige pas un mot de passe faible, un firmware obsolète ou une règle de pare-feu trop large. Pour un serveur maison ou une PME, la bonne pratique consiste à ouvrir le minimum, journaliser ce qui compte et maintenir les équipements réseau. Un port ouvert oublié finit souvent par devenir le vrai problème, pas l’adresse IP elle-même.

Grille de décision

Quel accès choisir depuis l’extérieur ?

Le bon mécanisme dépend du besoin réel, pas de la facilité de configuration.

Décision

VPN

Faut-il accéder à plusieurs ressources internes ?

Impact décision : Solution plus propre pour un réseau privé à distance.

Décision

Redirection de port

Un seul service doit-il être public ?

Impact décision : Simple mais exposé, donc à limiter et surveiller.

Décision

Reverse proxy

Plusieurs services web doivent-ils être publiés ?

Impact décision : Centralise TLS, noms de domaine et règles.

Décision

Service cloud

L’équipement propose-t-il un relais géré ?

Impact décision : Pratique mais dépendant d’un fournisseur.

Les erreurs de configuration les plus fréquentes

La première erreur consiste à mettre une IP fixe directement sur un appareil sans vérifier la plage DHCP. Si le routeur attribue automatiquement des adresses dans la même zone, un autre équipement peut recevoir la même adresse plus tard. Le symptôme est pénible : parfois tout fonctionne, parfois l’imprimante disparaît, parfois un poste perd Internet sans raison apparente. Le vrai problème est un conflit d’adresse provoqué par une réservation absente ou une plage trop large.

La deuxième erreur consiste à confondre passerelle et DNS. La passerelle indique par où sortir du réseau local. Le DNS traduit les noms de domaine en adresses. Si la passerelle est mauvaise, Internet ne sort pas correctement. Si le DNS est mauvais, l’utilisateur peut croire qu’Internet est coupé alors que les paquets IP passent encore. Tester séparément ces deux points évite beaucoup de faux diagnostics.

La troisième erreur arrive avec les VPN. Si le réseau de la maison et le réseau de l’entreprise utilisent tous les deux 192.168.1.0/24, le poste ne sait plus toujours quelle route choisir. Certains accès internes échouent parce que les deux côtés se ressemblent trop. Pour une petite structure, choisir une plage moins banale, documenter les sous-réseaux et éviter les chevauchements permet de fiabiliser les accès distants.

SymptômeCause probablePremier contrôle utile
Adresse 169.254.x.xDHCP non reçu.Vérifier câble, Wi-Fi, serveur DHCP et VLAN.
Service OK en local, KO depuis InternetNAT, pare-feu, CG-NAT ou DNS.Tester IP publique, redirection et règle de filtrage.
VPN connecté mais ressources inaccessiblesChevauchement de plages privées.Comparer les sous-réseaux local et distant.
Imprimante qui change d’adresseBail DHCP non réservé.Créer une réservation DHCP sur le routeur.

Diagnostiquer une panne avec la bonne adresse

Ne commencez pas par changer le DNS ou ouvrir un port. Commencez par localiser le problème. Si l’appareil ne répond pas depuis le même réseau Wi-Fi ou Ethernet, cherchez d’abord côté IP privée : adresse incorrecte, DHCP, câble, VLAN, pare-feu local, passerelle ou masque. Si le service répond en local mais pas depuis l’extérieur, cherchez côté IP publique : NAT, redirection de port, pare-feu, CG-NAT opérateur ou DNS. Cette séparation évite de modifier une règle Internet alors que la panne se trouve simplement entre le poste et la passerelle.

Le CG-NAT mérite une mention. Certains opérateurs placent plusieurs clients derrière une infrastructure de traduction partagée. Dans ce cas, votre routeur n’a pas forcément une vraie IP publique directement joignable. Vous pouvez naviguer normalement, mais l’hébergement d’un service entrant devient plus compliqué. Un VPN sortant, un tunnel ou une option IP publique peut alors être nécessaire.

Le diagnostic doit suivre le chemin du paquet, du poste local jusqu’au service réellement visé. Appareil local, passerelle, routeur, adresse publique, DNS, pare-feu, service cible : chaque étape doit être validée dans l’ordre. Sauter directement à la configuration DNS alors que l’appareil n’a pas la bonne passerelle fait perdre du temps. À l’inverse, modifier les IP locales alors que le problème vient du CG-NAT opérateur ne changera rien.

Bureau de diagnostic réseau avec routeur, ordinateur et cartes de checklist
Le bon dépannage suit le chemin : appareil local, routeur, NAT, IP publique, DNS et service exposé.

Ce qu’il faut retenir

Une IP privée sert à organiser un réseau local. Une IP publique sert à communiquer sur Internet. Entre les deux, le routeur et le NAT font la traduction la plupart du temps. Cette architecture permet à plusieurs appareils internes de partager une sortie publique, tout en évitant que chaque machine soit directement accessible depuis l’extérieur.

Pour dépanner ou configurer proprement, retenez une priorité : identifiez d’abord le côté du problème. Si la panne est locale, regardez adresse, masque, DHCP et passerelle. Si la panne concerne l’accès depuis Internet, regardez IP publique, NAT, pare-feu, DNS et éventuel CG-NAT. Cette séparation simple évite la majorité des mauvaises pistes.

Pour approfondir ce point, consultez adresse IP, qui traite plus précisément de comprendre une adresse ip sans jargon technique.

Questions fréquentes
Sacha Roche
À propos de l'auteur Sacha Roche

Technicien de formation, j'ai assemblé mon premier PC à 12 ans et n'ai jamais arrêté depuis. Vingt ans de configurations, de benchmarks et de dépannages m'ont donné une e…

À lire aussi

À lire ensuite

Des contenus utiles pour décider avec méthode

Recevez des analyses concrètes sur vos enjeux métiers et opérationnels, avec des exemples, des points de vigilance et des décisions à prioriser.

Aucun spam. Désinscription en un clic.

Des contenus utiles pour décider avec méthode